L3 SEC
Apaga servicios peligrosos
Los routers traen encendidos servicios que hoy solo sirven al atacante.
Apágalos. No ip source-route evita que alguien elija por dónde va su paquete.
En la WAN, no proxy-arp, no redirects y no unreachables cierran vías de reconocimiento y de hombre en el medio. No directed-broadcast frena ataques de amplificación.
Y no cdp en la interfaz de internet, para no anunciar tu equipo. Menos superficie, menos riesgo.
# los comandos
R1(config)# no ip source-routecopiarR1(config)# no ip bootp servercopiarR1(config)# interface g0/1copiarR1(config-if)# no ip proxy-arpcopiarR1(config-if)# no ip redirectscopiarR1(config-if)# no ip unreachablescopiarR1(config-if)# no ip directed-broadcastcopiarR1(config-if)# no cdp enablecopiar